0Pricing
AWS Security Academy · Leçon

Associer les contrôles aux référentiels de conformité

Alignez vos garde-fous sur des normes comme PCI DSS et HIPAA.

Associer les contrôles aux référentiels de conformité est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Pourquoi les référentiels sont importants

Les réglementations et normes telles que PCI DSS, HIPAA, SOC 2, ISO 27001 et GDPR définissent les exigences applicables à la sécurisation des données.

Pour réussir l’examen comme pour gérer une véritable entreprise, vous devez mettre en correspondance les contrôles AWS avec ces référentiels afin de pouvoir prouver votre conformité aux auditeurs.

Responsabilité partagée en matière de conformité

La conformité, comme la sécurité, est partagée.

  • AWS certifie son infrastructure par rapport à de nombreux référentiels.
  • Vous êtes responsable de configurer vos charges de travail de manière conforme au-dessus de cette infrastructure.

Le fait de bénéficier des certifications d’AWS ne rend pas automatiquement votre application conforme.

AWS Artifact

AWS Artifact est le portail qui donne accès aux rapports et accords de conformité d’AWS.

Vous pouvez télécharger les rapports SOC, les certificats ISO et les attestations PCI, ainsi qu’accepter des accords comme un avenant relatif aux associés commerciaux (BAA) pour HIPAA. Les auditeurs demandent souvent ces documents pour vérifier le volet AWS de la conformité.

AWS Audit Manager

AWS Audit Manager collecte continuellement des éléments probants et les met en correspondance avec les contrôles des référentiels.

À l’aide de référentiels prédéfinis pour PCI, HIPAA et d’autres normes, il rassemble automatiquement les éléments probants de configuration et d’activité, transformant la production manuelle et précipitée des rapports de conformité en un processus continu.

Mise en correspondance des services AWS avec les contrôles

Chaque contrôle correspond à une ou plusieurs fonctionnalités AWS. Par exemple :

  • Les exigences de chiffrement au repos correspondent à KMS.
  • La journalisation des accès correspond à CloudTrail.
  • Le principe du moindre privilège correspond à IAM et à Access Analyzer.

La connaissance de ces correspondances est essentielle pour l’examen.

PCI DSS sur AWS

PCI DSS protège les données des titulaires de carte. Sur AWS, vous y répondez au moyen du chiffrement (KMS), de la segmentation réseau (VPC et groupes de sécurité), de la journalisation (CloudTrail et Config) et du contrôle des accès (IAM).

Un ensemble de contrôles de conformité PCI et un référentiel Audit Manager vous aident à démontrer l’application des contrôles techniques.

HIPAA sur AWS

HIPAA régit les informations de santé protégées. AWS les prend en charge au moyen d’un BAA et d’une liste de services éligibles HIPAA.

Vous devez utiliser des services éligibles, chiffrer les PHI en transit et au repos, et journaliser les accès. Seuls les services éligibles peuvent traiter des PHI dans le cadre de l’accord.

Conformité continue

La conformité moderne est continue ; elle ne consiste pas en une préparation précipitée une fois par an.

  • Les ensembles de contrôles de conformité de Config vérifient constamment les contrôles.
  • Les normes de Security Hub évaluent la posture par rapport à des références.
  • Audit Manager rassemble les éléments probants au fil du temps.

Ensemble, ces outils vous permettent d’être prêt pour un audit toute l’année.

Résidence et souveraineté des données

Certains référentiels exigent que les données restent dans des régions ou juridictions précises.

Vous imposez la résidence à l’aide de restrictions de région via des SCP, et vous conservez les données dans des régions conformes. L’isolation des régions AWS signifie que les données ne quittent pas une région, sauf si vous les déplacez.

Les normes de Security Hub comme mises en correspondance

Les normes de sécurité de Security Hub, telles que les bonnes pratiques fondamentales AWS et la référence CIS, sont elles-mêmes des mises en correspondance de contrôles élaborées par AWS.

Chaque contrôle correspond à une bonne pratique reconnue, et le score de conformité indique dans quelle mesure votre environnement s’y conforme. Security Hub constitue ainsi un lien pratique entre la configuration AWS et les attentes des référentiels.

Assembler les éléments

Pour respecter un référentiel : téléchargez les éléments probants AWS depuis Artifact, configurez les charges de travail avec les services correspondants, imposez les vérifications avec les ensembles de contrôles de conformité et Security Hub, puis collectez les éléments probants avec Audit Manager.

La conformité repose sur une architecture et un processus continu.

Vérification rapide

Trouvez le portail adapté.

Récapitulatif

Vous avez appris à mettre les contrôles en correspondance avec les référentiels.

  • La conformité est partagée : AWS certifie l’infrastructure et vous configurez les charges de travail.
  • Artifact fournit les rapports et les accords ; Audit Manager rassemble les éléments probants.
  • Les ensembles de contrôles de conformité et Security Hub permettent une conformité continue.

Questions Fréquemment Posées

La leçon « Associer les contrôles aux référentiels de conformité » est-elle gratuite ?

Oui — le texte complet de « Associer les contrôles aux référentiels de conformité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Associer les contrôles aux référentiels de conformité » ?

Alignez vos garde-fous sur des normes comme PCI DSS et HIPAA. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Associer les contrôles aux référentiels de conformité » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Zones d'atterrissage avec AWS Control Tower
  2. Packs de conformité de règles Config
  3. Contrôles de sécurité de Trusted Advisor
  4. Associer les contrôles aux référentiels de conformité
← Retour à AWS Security Academy